Beste Anoniem,
Door Anoniem: Hallo allemaal,
Ik zou graag wat meer aandacht willen besteden aan informatiebeveiliging binnen mijn organisatie. Nu begrijp ik uit wat online materiaal dat het opzetten van een ISMS een goede basis is om ervoor te zorgen dat informatiebeveiliging een blijvend aandachtspunt blijft binnen de organisatie. Wat ik echter nergens terug kan vinden is waar een ISMS minimaal aan moet voldoen.
Denk aan de minimale eisen als we ons in de toekomst bijvoorbeeld willen certificeren (27000).
Kan iemand me verwijzen naar meer informatie over dit specifiek onderwerp? Heb zelfs al een ISO weten te bemachtigen, waarin wel wordt aangegeven wat er 'o.a.' in een ISMS zit, maar het blijft een erg vaag begrip voor me.
Vaak zijn certificeringsraamwerken te breed en niet geschikt om business requirements soepel te vertalen naar de juiste operationele maatregelen. Het zijn eerder checklists die handig zijn voor auditors maar niet erg geschikt zijn om op betaalbare wijze effectieve informatiebeveiliging in te richten.
Echte informatie beveiliging begint dus inderdaad met een risicoanalyse alsmede te bepalen welke bedragen je bereid bent als risico te lopen bij de uitvoering van je business processen. Daarna kun je gaan kijken welke maatregelen echt wetenschappelijk aantoonbaar gaan helpen om het risico omlaag te brengen. Het is daarbij van belang om dat te kijken naar de hele stack. Dus personeel wat beheer uitvoert, hardware en netwerk, OS en middleware, applicatielaag, functioneel en technisch applitcatiebeheer en inrichting van de business processen.
Hack je eigen organisatie met een multidisciplinair team zelf zou ik zeggen en laat dat eventueel begeleiden door een expert die weet hou je een organisatie bespioneerd of besteeld. Dan komen vanzelf de gaten snel aan het licht en kun je gaan kijken wat echt effectieve maatregelen zijn.